安全断言标记语言 (SAML) 单点登录 (SSO) 可为组织带来多项优势,尤其适用于需要管理大量用户的组织。SAML SSO 允许用户通过一次登录访问多个应用程序,从而改善用户体验。它还通过集中身份验证并降低应用程序中使用弱密码或重复使用密码的风险来增强安全性。此外,SAML 通过简化用户预配和取消预配来简化用户管理,帮助组织保持高效的访问控制和合规性。
CisionOne 支持 SAML 2.0 SSO,并包含即时 (JIT) 预配、用于用户角色和团队的自定义属性映射,以及适用于需要更精细控制用户预配和取消预配的组织的跨域身份管理系统 (SCIM)。
本文涵盖:
在 Azure 中创建 SAML 应用程序
为 CisionOne 配置 SAML 身份验证
映射必需的用户属性和声明
配置证书和身份提供程序设置
设置登录和身份 URL
为 SAML 身份验证添加并验证域
信息:
本文中的示例使用 Azure 作为身份提供程序 (IdP)。但是,SAML 集成兼容任何支持 SAML 2.0 的身份提供程序。
虽然不同身份提供程序的界面可能有所不同,但核心设置流程通常相同:
在身份提供程序中创建应用程序。
配置由 CisionOne 提供的断言使用者服务 (ACS) URL 和服务提供商 (SP) 实体 ID。
映射必需的用户属性,例如 email、first_name、last_name 以及任何自定义角色。
注意:
如果您使用 Okta 作为身份提供程序,请参阅 如何使用 Okta 配置 SAML 单点登录 (SSO) 和 使用 Okta 配置 SCIM 预配。
使用 Azure 设置 SAML SSO
导航到 Enterprise Applications,开始创建新应用程序。
在 New Application 页面上,单击 "Create your own application"。
为应用命名(建议使用 CisionOne),并确保已选择 "Integrate any other application you don’t find in the gallery (Non-gallery)",然后单击 Create。
在新创建应用程序的设置中,单击 "2. Set up single sign on"。
选择 "SAML"。
在第一部分中,单击右上角的 "Edit"。
从 CisionOne 复制并粘贴 Identifier 和 ACS URLs,并确保:
1. ACS URL 填入 Azure 中的 Reply URL 字段。
2. SP ENTITY ID URL 填入 Azure 中的 Identifier 字段。
接下来,设置声明。Azure 会创建一组默认声明,但这些声明不正确,必须更改。单击右上角的 Edit。
通过单击 … 菜单并选择 Delete,删除 Azure 创建的所有默认其他声明。
对于每个必需的 CisionOne 属性 — email、first_name, last_name — 添加一个新声明:
1. 设置 Name 和 Source attribute。
2. 将 Namespace 字段留空。
完成后,声明页面应显示必需属性。
以下是受支持属性的完整列表:
1. email
2. first_name
3. last_name
4. primary_team(可选)
5. monitoring_user_role(可选)
6. social_user_role(可选)
7. outreach_user_role(可选)
信息:
· 如果未设置必需属性,集成将无法正常工作。所有属性名称必须与上文所述完全一致。
· 若要使团队和用户角色属性生效,管理员必须在 CisionOne 中映射自定义属性值。
· 在 CisionOne SAML 集成页面中向下滚动,并使用 Custom Attributes (Optional) 折叠面板。
12. 返回 SAML 配置页面 — 现在需要在 CisionOne 中设置证书。
下载 Certificate (Base65) 或 Federation Metadata XML。
在文本编辑器中打开,并将 X509Certificate 值复制到 CisionOne SAML 设置中。
13. 设置登录和身份 URL:
转到 Azure 中的 Section 4。
将 Azure 中的 Login URL 复制到 CisionOne 的 SSO URL 字段中。
将 Microsoft Entra Identifier URL 复制到 CisionOne 的 IDENTITY ID 字段中。
14. 在 CisionOne SAML 设置中,在框中输入您的域并按 Add,即可添加域。
(可选)上传验证证书
对于需要额外安全层的组织,您可以将验证证书上传到 Entra ID。这允许 Entra ID 验证 SAML 请求是否来自 CisionOne。
从 CisionOne/Streem SAML 集成页面(Organisation → Integrations → SAML)复制 SP Entity ID URL。
将 SP Entity ID URL 粘贴到浏览器地址栏并打开。此操作将加载 SP 元数据文件。
在元数据文件中,找到并复制证书令牌 — 这是位于 <X509Certificate> 标记内的长字母数字字符串。
创建一个新的文本文件,并将证书令牌粘贴到其中,同时在单独的行中使用以下页眉和
页脚包裹:
1 -----BEGIN CERTIFICATE-----
2 <在此处粘贴证书令牌>
3 -----END CERTIFICATE-----
4
将文件保存为 .cer 扩展名(例如 cisionone-sp.cer)。
在 Entra ID 中,导航到 SAML 应用的 Single Sign On 设置,向下滚动到 SAML Certificates 部分,并编辑 Verification Certificates 部分。
上传您创建的 .cer 文件。
上传后,Entra ID 将使用此证书验证来自 CisionOne 的传入 SAML 请求的真实性。
Azure 中的 SCIM 设置
跨域身份管理系统 (SCIM) 可与 SAML 配合使用,以自动执行用户预配、取消预配和配置文件更新。
如果未配置 SCIM,用户仍可在首次登录时通过即时 (JIT) 预配创建。但是,仅通过 JIT 预配不支持用户更新、角色更改和取消预配。
有关 SCIM 以及它与 SAML 的区别的更多信息,请参阅 使用 Azure 配置 SCIM 预配。
登录流程
该集成支持由 SP 发起和由 IdP 发起的身份验证流程。
从 IDP 发起
设置完成后,您应该能够在身份提供程序的用户仪表板中看到创建的应用程序。单击该磁贴时,浏览器将重定向到 CisionOne 并让用户登录。如果该用户尚不存在于 Cision 中,该磁贴还会预配该用户。
从 CisionOne 发起
若要从 CisionOne 登录,请选择“Sign in with SAML”按钮。用户必须输入其公司电子邮件并选择“Single Sign-On”。登录后,用户可能会短暂重定向到其身份提供程序,然后再重定向回 Cision。
如果用户的电子邮件不存在,或其登录存在问题,将显示以下错误消息。